Vulnerabilidad en VPN de la Agencia Digital de Japón expone 246,000 registros de personal
Un fallo en un dispositivo VPN del Servicio de Soluciones Gubernamentales filtró datos de casi un cuarto de millón de empleados, sin afectar datos sensibles como My Number.

La Agencia Digital de Japón reveló que una brecha de seguridad en un dispositivo VPN usado por el Servicio de Soluciones Gubernamentales (GSS) ha expuesto aproximadamente 246.000 filas de registros personales. El ataque se inició el 25 de junio cuando se detectó un acceso masivo a archivos por parte de una cuenta de personal de mantenimiento y operaciones. El 9 de julio se descubrió que un tercero había explotado una vulnerabilidad en el VPN para entrar al sistema y se tomó la medida de suspender la cuenta afectada y cortar la comunicación externa del equipo comprometido.
Aunque la agencia no ha especificado el modelo de VPN ni la vulnerabilidad exacta, calificó el incidente como de severidad media y no como un zero‑day. La información potencialmente comprometida incluye 236.000 nombres, 231.000 direcciones de correo, 94.000 números de teléfono y 1.000 direcciones físicas. No se han filtrado My Number, datos bancarios ni números de pensión.
Hasta la fecha no se han detectado usos indebidos de la información. La agencia advierte sobre el riesgo de suplantación y phishing, pidiendo a los afectados no abrir enlaces o adjuntos de comunicaciones no solicitadas y recordando que nunca solicitarán contraseñas o datos de tarjetas por correo o teléfono. Se notificó a la Comisión de Protección de Información Personal el 15 de julio.
El incidente se considera limitado al sistema afectado, sin evidencias de acceso no autorizado a otros sistemas ni impacto en la disponibilidad de los servicios gubernamentales.
Para más detalles, consulta los comunicados oficiales: digital.go.jp y la prensa oficial digital.go.jp.